Configurando o Broadcom CA ACF2 que usa scripts de auditoria para integração com IBM QRadar
O IBM QRadar usa scripts para auditar eventos a partir das instalações do Broadcom CA ACF2, que são coletados usando o protocolo de arquivo de log.
Procedimento
- No site de suporte da IBM® (http://www.ibm.com/support), faça o download do seguinte arquivo compactado:
qexacf2_bundled.tar.gz
- Em um sistema operacional Linux® , extraia o arquivo:
tar -zxvf qexacf2_bundled.tar.gz
Os arquivos a seguir estão contidos no archive:- QexACF2.JCL.txt - Arquivo de linguagem de controle de tarefas
- QexACF2.load.trs -Biblioteca de programas compactados (requer IBM TRSMAIN)
- trsmain sample JCL.txt - Linguagem de controle de tarefas para TRSMAIN para descompactar o arquivo .trs
- Carregar os arquivos sobre o mainframe IBM usando os seguintes métodos:
Faça upload dos arquivos de amostra QexACF2_trsmain_JCL.txt e QexACF2.JCL.txt usando o protocolo TEXT.
- Faça O Upload do arquivo QexACF2.load.trs usando uma transferência de modo BINARY e anexe a um conjunto de dados pré-alocados. O arquivo
QexACF2.load.trs é um arquivo tersed que contém o arquivo executável
(o programa de mainframe QexACF2). Ao fazer upload do arquivo .trs de uma estação de trabalho,
pré-aloque um arquivo no mainframe com os seguintes atributos DCB: DSORG=PS, RECFM=FB,
LRECL=1024, BLKSIZE=6144. O tipo de transferência de arquivo deve ser o modo binário e
não texto.Nota: QexACF2 é um pequeno programa de mainframe C que lê a saída da linha TSSUTIL (EARLOUT data) por linha. QexACF2 inclui um cabeçalho em cada registro que contém informações de evento, por exemplo, descritor de registro, a data e hora. O programa coloca cada campo no registro de saída, suprime os caracteres de rastreio de espaço em branco e delimita cada campo com o caractere de barra vertical. Esse arquivo de saída é formatada para QRadar e a supressão em branco reduz o tráfego de rede para QRadar. Esse programa não consome recursos de disco da CPU ou de E/S.
- Customize o arquivo trsmain sample_JCL.txt de acordo com seus parâmetros específicos de instalação.Exemplo: Jobcard, convenções de nomenclatura de conjuntos de dados, destinos de saída, períodos de retenção e requisitos de espaço.
O arquivo trsmain sample_JCL.txt usa o utilitário IBM TRSMAIN para extrair o programa que está armazenado no arquivo QexACF2.load.trs .
Um exemplo do arquivo QexACF2_trsmain_JCL.txt inclui as informações a seguir:
//TRSMAIN JOB (yourvalidjobcard),Q1labs, // MSGCLASS=V //DEL EXEC PGM=IEFBR14 //D1 DD DISP=(MOD,DELETE),DSN=<yourhlq>.QEXACF2.LOAD.TRS // UNIT=SYSDA, // SPACE=(CYL,(10,10)) //TRSMAIN EXEC PGM=TRSMAIN,PARM='UNPACK' //SYSPRINT DD SYSOUT=*,DCB=(LRECL=133,BLKSIZE=12901,RECFM=FBA) //INFILE DD DISP=SHR,DSN=<yourhlq>.QEXACF2.LOAD.TRS //OUTFILE DD DISP=(NEW,CATLG,DELETE), // DSN=<yourhlq>.LOAD, // SPACE=(CYL,(10,10,5),RLSE),UNIT=SYSDA //O arquivo de entrada .trs é uma biblioteca formatada pelo IBM TERSE e é extraído executando a JCL, que chama o TRSMAIN. Esse arquivo tersed, quando extraído, cria um linklib PDS com o programa QexACF2 como um membro.
- É possível STEPLIB para essa biblioteca ou optar por mover o programa para uma dos LINKLIBs que estão em LINKLST. O programa não requer autorização.
- Após você fazer upload, copie o programa em uma biblioteca listada de link existente ou inclua uma instrução STEPLIB DD com o nome do conjunto de dados correto da biblioteca que conterá o programa.
- O arquivo QexACF2_jcl.txt é um arquivo de texto que contém uma JCL de amostra. Deve-se configurar o cartão de tarefa para atender à sua configuração.
O arquivo de amostra QexACF2_jcl.txt inclui:
//QEXACF2 JOB (T,JXPO,JKSD0093),DEV,NOTIFY=Q1JACK, // MSGCLASS=P, // REGION=0M //* //*QEXACF2 JCL VERSION 1.0 OCTOBER, 2010 //* //************************************************************ //* Change below dataset names to sites specific datasets names*//QEXACF2 JOB (T,JXPO,JKSD0093),DEV,NOTIFY=Q1JACK, // MSGCLASS=P, // REGION=0M //* //*QEXACF2 JCL VERSION 1.0 OCTOBER, 2010 //* //************************************************************ //* Change below dataset names to sites specific datasets names* //************************************************************ //SET1 SET SMFIN='MVS1.SMF.RECORDS(0)', // QEXOUT='Q1JACK.QEXACF2.OUTPUT', // SMFOUT='Q1JACK.ACF2.DATA' //************************************************************ //* Delete old datasets * //************************************************************ //DEL EXEC PGM=IEFBR14 //DD1 DD DISP=(MOD,DELETE),DSN=&SMFOUT, // UNIT=SYSDA, // SPACE=(CYL,(10,10)), // DCB=(RECFM=FB,LRECL=80) //DD2 DD DISP=(MOD,DELETE),DSN=&QEXOUT, // UNIT=SYSDA, // SPACE=(CYL,(10,10)), // DCB=(RECFM=FB,LRECL=80) //************************************************************* //* Allocate new dataset * //************************************************************* //ALLOC EXEC PGM=IEFBR14 //DD1 DD DISP=(NEW,CATLG),DSN=&QEXOUT, // SPACE=(CYL,(100,100)), // DCB=(RECFM=VB,LRECL=1028,BLKSIZE=6144) //************************************************************* //* Execute ACFRPTPP (Report Preprocessor GRO) to extract ACF2* //* SMF records * //************************************************************* //PRESCAN EXEC PGM=ACFRPTPP //SYSPRINT DD SYSOUT=* //SYSUDUMP DD SYSOUT=* //RECMAN1 DD DISP=SHR,DSN=&SMFIN //SMFFLT DD DSN=&SMFOUT,SPACE=(CYL,(100,100)),DISP=(,CATLG), // DCB=(RECFM=FB,LRECL=8192,BLKSIZE=40960), // UNIT=SYSALLDA //************************************************************ //* execute QEXACF2 * //************************************************************ //EXTRACT EXEC PGM=QEXACF2,DYNAMNBR=10, // TIME=1440 //STEPLIB DD DISP=SHR,DSN=Q1JACK.C.LOAD //SYSTSIN DD DUMMY//SYSTSPRT DD SYSOUT=* //SYSPRINT DD SYSOUT=* //CFG DD DUMMY //ACFIN DD DISP=SHR,DSN=&SMFOUT //ACFOUT DD DISP=SHR,DSN=&QEXOUT //************************************************************ //FTP EXEC PGM=FTP,REGION=3800K //INPUT DD * <IPADDR> <USER> <PASSWORD> PUT '<ACFOUT>' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<ACFOUT> QUIT //OUTPUT DD SYSOUT=* //SYSPRINT DD SYSOUT=* //* - Após o arquivo de saída ser criado, planeje uma tarefa para transferir o arquivo de saída para um servidor FTP provisório. O arquivo de saída
é encaminhado para um servidor FTP provisório.
Deve-se configurar os parâmetros a seguir na JCL de amostra para encaminhar com êxito a saída para um servidor FTP provisório:
Exemplo://FTP EXEC PGM=FTP,REGION=3800K //INPUT DD * <IPADDR> <USER> <PASSWORD> PUT '<ACFOUT' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<ACFOUT> QUIT //OUTPUT DD SYSOUT=* //SYSPRINT DD SYSOUT=*Em que:
<IPADDR> é o endereço IP ou nome do host do servidor FTP provisório para receber o arquivo de saída.
<USER> é o nome de usuário que é necessário para acessar o servidor FTP provisório.
<PASSWORD> é a senha que é necessária para acessar o servidor FTP provisório.
<THEIPOFTHEMAINFRAMEDEVICE> é o destino do servidor de mainframe ou FTP provisório que recebe a saída.
Exemplo:PUT 'xxxxxx.xxxxxxx.OUTPUT.C320' /<IP_address>/ACF2/QEXACF2.OUTPUT.C320<QEXOUTDSN> é o nome do arquivo de saída que é salvo para o servidor FTP interino.
Agora você está pronto para configurar o protocolo de Arquivo de log.
- Planejamento QRadar para recuperar o arquivo de saída de CA ACF2.
Se a plataforma zOS for configurada para entregar arquivos por meio de FTP, SFTP, ou permitir SCP, nenhum servidor FTP provisório será necessário e o QRadar poderá puxar o arquivo de saída diretamente do mainframe O texto a seguir deve ser comentado usando
//*ou excluído do QexACF2_jcl.txt file://FTP EXEC PGM=FTP,REGION=3800K //INPUT DD * <IPADDR> <USER> <PASSWORD> PUT '<ACFOUT>' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<ACFOUT> QUIT //OUTPUT DD SYSOUT=* //SYSPRINT DD SYSOUT=*